Ключевые отличия программных интерфейсов (API) у разных операторов ЦФА
Содержание статьи

Программный интерфейс (API) — это то, что позволяет автоматизировать операции с ЦФА: получать котировки, размещать заявки, выгружать выписки, интегрировать платформу с ERP-системой. Для корпоративных инвесторов и профессиональных участников API — не роскошь, а необходимость. Без него каждый инвестор работает вручную через веб-интерфейс, что неприемлемо при управлении портфелем из десятков выпусков.
Пять лицензированных операторов — Атомайз, Лайтхаус, Сбер, Токеон, Альфа-Банк — предлагают API, но подходы к его реализации существенно различаются. Это создаёт проблему интеграции: корпорация, работающая с ЦФА на нескольких платформах, вынуждена адаптировать код под каждую.
При выборе площадки API стоит рассматривать как один из критериев наравне с тарифами и удобством витрины: если доступ к интерфейсу выдаётся только после запросных писем, автоматизация растянется на месяцы. Общие критерии выбора платформы ЦФА разобраны отдельно — здесь же сосредоточимся на технических различиях.
Сравнение API операторов
| Критерий | Атомайз | Лайтхаус | Сбер | Токеон | Альфа-Банк |
|---|---|---|---|---|---|
| Формат | REST + WebSocket | REST | REST (внутри Сбера) | REST + SBIS | REST |
| Документация | Открытая, на сайте | Открытая, Swagger | Внутренняя (по запросу) | Открытая | По запросу |
| Аутентификация | OAuth 2.0 + КЭП | API-ключ + КЭП | ЕСИА + токен | API-ключ | OAuth 2.0 + КЭП |
| Стакан заявок | Да (WebSocket) | Да (WebSocket) | Ограниченно | Да | Ограниченно |
| Выписки | Да, в JSON/XML | Да, в JSON | Да, в PDF (для клиента) | Да, в JSON/XML | Да, в JSON |
| Rate limits | 100 req/min | 200 req/min | Индивидуально | 150 req/min | Индивидуально |
| Webhook-уведомления | Да | Да | Нет | Да | Нет |
Аутентификация
Атомайз и Альфа-Банк используют OAuth 2.0 с подтверждением через квалифицированную электронную подпись. Сначала клиент получает токен доступа (access token) через авторизационный сервер, затем использует его в заголовке каждого запроса. Токен ограничен по времени (обычно 1 час) и scope (набор разрешений).
Лайтхаус и Токеон работают с API-ключами — статическими строками, привязанными к аккаунту. Это проще для интеграции, но менее безопасно: утечка API-ключа даёт полный доступ без дополнительных проверок. Оба оператора требуют подписывать критические операции (заявки на покупку/продажу) КЭП.
Сбер использует внутреннюю аутентификацию через ЕСИА, что делает его API доступным сначала клиентам-организациям, уже зарегистрированным в экосистеме Сбера.
Основные эндпоинты
Общий набор функций, доступный через API всех операторов:
- GET /wallets — список кошельков инвестора с балансами.
- GET /offers — активные заявки на покупку/продажу (стакан).
- POST /orders — размещение заявки на покупку/продажу.
- GET /issues — перечень выпусков ЦФА с параметрами.
- GET /issues/{id}/terms — условия конкретного выпуска.
- GET /statements — выписка из реестра.
Различия — в деталях. Атомайз предоставляет эндпоинт для получения истории транзакций с пагинацией и фильтрацией по датам. Лайтхаус добавляет эндпоинт для голосования по решениям, связанным с выпуском. Токеон интегрирован с СБИС, что даёт доступ к документообороту.
Практический смысл этих различий простой. Команде, которая строит внутренний портфельный учёт, хватит REST-запросов раз в час — подойдёт любой оператор. Сценарии с исполнением заявок по рыночным условиям требуют WebSocket и вебхуков, то есть сужают выбор до площадок с потоковыми данными; REST-котировки с задержкой в секунды не подходят стратегиям, чувствительным к цене входа. Если же бизнес планирует массовые операции — выкуп пакетов, регулярные размещения, автоматические выписки для бухгалтерии — критичными становятся rate limits и пагинация истории.
Интеграция с ERP
Для корпоративных инвесторов ключевая задача — интеграция API ЦФА с бухгалтерскими системами (1С, SAP). Атомайз и Лайтхаус предоставляют готовые коннекторы для 1С. Сбер и Альфа-Банк предлагают интеграцию через свои корпоративные сервисы. Токеон — через СБИС.
Практически это позволяет автоматически:
- Отражать покупку ЦФА как финансовое вложение в 1С.
- Формировать проводки при погашении и получении купона.
- Выгружать данные для налогового учёта.
До подключения стоит согласовать с бухгалтерией карту соответствия: какие поля API ложатся на какие счета и субконто. Это исключает ситуацию, когда интеграция технически готова, а данные приходят в виде, непригодном для проводок, и их приходится чинить постфактум.
Что проверить перед подключением
Подключение к API — это небольшой проект, и начинать его стоит с проверочного списка.
- Песочница. Есть ли тестовый контур, на котором можно прогнать сценарии покупки, заявок и выписок без реальных денег.
- Лимиты запросов. Rate limits из таблицы выше — ориентир; при пакетной синхронизации портфеля их легко исчерпать.
- SLA и мониторинг. Обещанная доступность, время реакции поддержки, публичная статус-страница с историей сбоев.
- Версионирование. Как оператор сообщает об изменениях контракта API — без уведомлений каждое обновление будет ломать интеграцию.
- Ответственность. Что происходит при ошибке платформы и как подтверждается состояние реестра, если выписка из API разошлась с реальностью — природу этих рисков описывает материал об ответственности оператора за сбои и утрату данных.
Типичные ошибки интеграции
Практика первых подключений показывает повторяющиеся просчёты.
- Ключи в репозитории. API-ключ или секрет OAuth попадает в систему контроля версий и утекает. Правильная схема — хранение в менеджере секретов и регулярная ротация.
- Отсутствие идемпотентности. Повторная отправка заявки после таймаута приводит к двойной покупке. Заявкам нужен уникальный идентификатор клиента и проверка статуса перед повтором.
- Игнорирование вебхуков. Постоянный опрос выедает лимиты запросов; вебхуки дают те же данные дешевле — там, где они поддерживаются.
- Слепая вера в выгрузки. Данные для налогового учёта стоит сверять с выгрузкой из личного кабинета: расхождения между API и кабинетами встречаются на всех площадках.
Более широкий контекст возможностей автоматизации — от коннекторов до выгрузки отчётности — собран в обзоре API платформ ЦФА.
Источники
- Федеральный закон №259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
- Документация API Атомайз — открытые материалы
- Документация API Лайтхаус — открытые материалы
- Информация ЦБ РФ — официальные материалы регулятора
Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.
Часто задаваемые вопросы
- Доступен ли API для физического лица — неквалифицированного инвестора?
- Как правило, нет. API предназначен для юридических лиц и индивидуальных предпринимателей. Физические лица работают через мобильные и веб-приложения.
- Сколько стоит доступ к API?
- У Атомайза и Лайтхауса — бесплатно, но с ограничениями на частоту запросов (rate limits). Для корпоративных клиентов возможен платный тариф с повышенными лимитами и приоритетной поддержкой. У Сбера и Альфа-Банка — тарифы обсуждаются индивидуально.
- Можно ли получать котировки в реальном времени через API?
- Да, через WebSocket-подключение у Атомайза и Лайтхауса. REST API обновляется с задержкой 1–5 секунд.